La ingeniería social ha dado un salto cualitativo. Ya no se trata de convencer a una víctima para que abra un archivo sospechoso o haga clic en un enlace fraudulento. La nueva generación de ataques consigue que la propia víctima ejecute el código malicioso convencida de que está realizando una tarea completamente legítima. La campaña WaterPlum, atribuida a grupos vinculados con Corea del Norte, lo demuestra con una crudeza alarmante: más de 30.000 equipos comprometidos en un centenar de países a través de falsas entrevistas de trabajo dirigidas a desarrolladores de software.
Lo que hace especialmente peligrosa esta operación no es solo su escala, sino la naturaleza del método. Una oferta de empleo atractiva, un supuesto reclutador, una entrevista por videollamada, una prueba técnica y un repositorio de código que hay que descargar para demostrar conocimientos. Nada de ello parece especialmente extraño para un desarrollador de software. Y precisamente por eso funciona.
WaterPlum y Contagious Interview: una operación masiva contra profesionales tecnológicos
El 18 de septiembre, los organismos de seguridad de Japón, Estados Unidos, Australia y Alemania publicaron un aviso conjunto que destapaba la magnitud de la operación. La investigación, respaldada por la National Police Agency japonesa, el FBI, el Department of Defense Cyber Crime Center estadounidense, el Australian Cyber Security Centre y los servicios de inteligencia y protección constitucional alemanes, atribuye al grupo conocido como WaterPlum —relacionado con la campaña Contagious Interview— una operación que comprometió al menos 30.000 equipos en más de 100 países entre aproximadamente diciembre de 2025 y julio de 2026.
Las cifras son contundentes. Los atacantes obtuvieron fondos o credenciales correspondientes a más de 7.000 monederos de criptomonedas. Los activos sustraídos se sitúan en al menos 1.700 millones de yenes, unos 10,71 millones de dólares estadounidenses. La National Police Agency y el FBI evalúan además que los responsables de WaterPlum y determinados trabajadores IT norcoreanos operan vinculados al 313 General Bureau del aparato estatal norcoreano.
Pero probablemente lo más relevante de esta campaña no sean las cifras. Es el mecanismo utilizado para conseguirlas. El ataque no explota una vulnerabilidad técnica desconocida ni utiliza técnicas de phishing especialmente sofisticadas. Explota un comportamiento cotidiano, normal y perfectamente razonable en el contexto profesional de un desarrollador.
Así funciona el ataque: la víctima no hace nada que parezca peligroso
Durante años, buena parte de la formación en ciberseguridad se ha construido alrededor de una regla relativamente sencilla: desconfiar de aquello que parece fuera de lugar. Un archivo inesperado, un enlace extraño, una factura que nadie esperaba recibir o una petición urgente de credenciales deberían levantar sospechas. WaterPlum altera ese modelo porque introduce el ataque dentro de una actividad perfectamente coherente con el contexto de la víctima.
Los atacantes se presentan como potenciales empleadores y contactan con desarrolladores, ingenieros, diseñadores web y especialistas en blockchain, criptomonedas o Web3 a través de redes sociales, plataformas de empleo y mercados de trabajo freelance. Posteriormente plantean una entrevista técnica o una prueba de programación.
La víctima recibe entonces instrucciones para descargar un proyecto, instalar determinadas dependencias o resolver un supuesto problema relacionado con una aplicación de videoconferencia. Para un profesional tecnológico, ninguna de esas acciones resulta necesariamente anómala. Es precisamente ahí donde se esconde el ataque.
Las autoridades han identificado proyectos y paquetes que incorporaban malware como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy o StoatWaffle. Algunos se distribuían mediante paquetes NPM aparentemente legítimos o repositorios alojados en plataformas utilizadas habitualmente por desarrolladores. Una vez ejecutados, podían desplegar puertas traseras, herramientas de acceso remoto y ladrones de información capaces de mantener persistencia en el equipo.
La campaña no es nueva. Palo Alto Networks Unit 42 ya documentó en 2023 y 2024 la denominada Contagious Interview, describiendo falsas entrevistas utilizadas para distribuir BeaverTail e InvisibleFerret. Investigaciones posteriores de NTT Security, Microsoft y otros equipos de inteligencia de amenazas han seguido la evolución de diferentes componentes utilizados en estas operaciones.
¿Qué es exactamente WaterPlum y cómo se relaciona con Contagious Interview?
WaterPlum es el nombre asignado por los investigadores al grupo responsable de esta campaña. Se trata de un actor de amenazas vinculado al 313 General Bureau de Corea del Norte, una unidad dedicada a operaciones cibernéticas y a la recaudación de fondos para el régimen. La campaña Contagious Interview, documentada inicialmente por Unit 42, es uno de los vectores principales de distribución de malware utilizados por WaterPlum. La relación entre ambos nombres responde a la evolución de la misma operación, con componentes técnicos que han ido renovándose a lo largo del tiempo.
El detalle técnico que lo cambia todo: Visual Studio Code y la ejecución automática
Uno de los aspectos más interesantes de la investigación conjunta es la advertencia específica sobre proyectos desconocidos abiertos mediante Visual Studio Code. El malware StoatWaffle, por ejemplo, puede utilizar proyectos aparentemente relacionados con blockchain que incluyen una configuración maliciosa dentro del archivo .vscode/tasks.jsoncodecodecodecodecode. Si el usuario abre la carpeta y marca el proyecto como confiable, esa configuración puede provocar la ejecución automática de código.
Se trata de una diferencia fundamental respecto al concepto tradicional de archivo malicioso. La víctima no necesariamente ejecuta conscientemente un programa sospechoso. Puede limitarse a abrir en su entorno de desarrollo el proyecto que acaba de recibir para realizar una prueba técnica. El propio IDE, al confiar en el proyecto, ejecuta las tareas definidas en el archivo de configuración. El resultado es la ejecución de código arbitrario sin que el usuario haya hecho nada que pueda considerar especialmente arriesgado.
Por esta razón, el aviso internacional recomienda utilizar el Restricted Mode de Visual Studio Code cuando se abran proyectos cuya procedencia no esté plenamente verificada y revisar especialmente los archivos tasks.jsoncodecodecodecodecode antes de confiar en ellos. Para un desarrollador, esto introduce una consecuencia incómoda: un repositorio recibido durante una entrevista debe considerarse código no confiable exactamente igual que cualquier otro archivo procedente de Internet.
¿Cómo puede un simple repositorio comprometer un equipo?
El mecanismo combina varios componentes. En primer lugar, el repositorio puede contener un archivo de configuración del IDE que ejecuta comandos al abrir el proyecto. En segundo lugar, también puede incluir dependencias maliciosas en el gestor de paquetes, como NPM, que se instalan automáticamente si el desarrollador sigue las instrucciones de instalación habituales. En ambos casos, la ejecución se produce de forma natural dentro del flujo de trabajo de un profesional que está acostumbrado a trabajar con código externo a diario.
Del ordenador del candidato a la empresa para la que trabaja
El riesgo tampoco termina necesariamente en el equipo de la persona que realiza la entrevista. Una vez conseguido el acceso inicial, los atacantes pueden utilizar herramientas de acceso remoto para mantener la conexión con el dispositivo y robar información del navegador, credenciales, contenido del portapapeles, pulsaciones de teclado, capturas de pantalla, claves de monederos de criptomonedas o documentos almacenados en el sistema y en carpetas compartidas.
El aviso conjunto advierte expresamente de una segunda consecuencia: las credenciales obtenidas pueden permitir acceder posteriormente a información perteneciente al empleador, clientes o empresas con las que trabaja la víctima, incluyendo datos personales, secretos comerciales o propiedad intelectual. Este es el escenario más problemático para las organizaciones. Un desarrollador puede realizar una entrevista para otra empresa desde el mismo ordenador desde el que accede diariamente al código fuente, repositorios privados, VPN, herramientas cloud, gestores de proyectos o sistemas internos de su actual empleador. En ese caso, una actividad aparentemente personal se transforma en un vector de entrada corporativo.
La frontera entre seguridad personal y seguridad empresarial se vuelve especialmente difusa en un entorno donde el teletrabajo, el desarrollo remoto y las herramientas cloud forman parte habitual de la actividad profesional. Muchas empresas no contemplan este riesgo en sus políticas de seguridad porque ni siquiera lo conocen.
La inteligencia artificial también forma parte del arsenal de los atacantes
WaterPlum tampoco se limita a crear un perfil falso y enviar mensajes. Los investigadores han observado el uso de software de intercambio facial mediante inteligencia artificial durante entrevistas por vídeo. En algunos casos, después de varios minutos los supuestos reclutadores desactivaban su cámara y pedían al candidato hacer lo mismo alegando problemas de conexión. Esta maniobra permite tanto ocultar la identidad real como evitar que el candidato perciba inconsistencias visuales en la conversación.
También se ha documentado el uso de traducción automática, herramientas de texto a voz y servicios de IA para mantener conversaciones coherentes en varios idiomas. Los candidatos pueden entrevistarse con una persona que habla mal su idioma pero que, gracias a la tecnología, es capaz de mantener una conversación profesional plausible.
Esto añade una dificultad adicional muy relevante: la videollamada, utilizada tradicionalmente como mecanismo para generar confianza y verificar que existe una persona detrás de una oferta, ya no constituye una garantía suficiente. La verificación visual puede ser engañada con herramientas de intercambio facial accesibles y relativamente baratas.
La ingeniería social empieza así a combinar identidades fabricadas, empresas falsas, perfiles profesionales, repositorios de código, plataformas legítimas e inteligencia artificial. Cada elemento puede resultar creíble por separado y, al combinarse, construye un proceso de selección aparentemente normal incluso para profesionales experimentados.
Recomendaciones concretas: cómo protegerse ante este tipo de ataques
La principal enseñanza de WaterPlum es que las organizaciones tendrán que ampliar el concepto de comportamiento de riesgo. No basta con enseñar a reconocer un correo de phishing. Para determinados perfiles profesionales, descargar un repositorio, instalar una dependencia o ejecutar código enviado por una persona desconocida puede ser tan peligroso como abrir un adjunto recibido por correo electrónico.
Las agencias responsables de la investigación recomiendan ejecutar código de terceros únicamente dentro de máquinas virtuales o entornos aislados, especialmente cuando se desconoce completamente su procedencia. También aconsejan evitar realizar estas pruebas en equipos donde se gestionen criptomonedas, datos personales o información sensible, y utilizar soluciones de detección y respuesta en endpoint en entornos corporativos.
Hay además medidas organizativas mucho más sencillas. Un equipo corporativo no debería convertirse en el laboratorio donde un empleado ejecuta el código que acaba de recibir durante un proceso de selección externo. Las empresas que emplean a desarrolladores deberían establecer políticas claras que separen las actividades de evaluación técnica externa de los entornos de trabajo productivos. En la práctica, esto significa exigir que cualquier prueba técnica con código de terceros se realice en un entorno aislado, preferiblemente virtualizado y sin acceso a redes corporativas.
La misma lógica puede aplicarse a freelancers y profesionales independientes. El ordenador desde el que trabajan para clientes, conservan credenciales o acceden a repositorios privados no debería utilizarse sin aislamiento para ejecutar una prueba técnica cuya procedencia no ha podido verificarse.
El salto cualitativo de la ingeniería social: el atacante ya no pide algo absurdo
WaterPlum demuestra que la ingeniería social ha entrado en una nueva fase. El atacante ya no necesita conseguir que alguien haga algo absurdo o claramente arriesgado. Le resulta mucho más eficaz conseguir que haga algo completamente razonable dentro de su contexto profesional. Una entrevista, una videollamada, un repositorio y una prueba de programación forman parte del flujo habitual de cualquier proceso de contratación tecnológico. Y precisamente por eso pueden convertirse en un ataque.
Para los profesionales del sector, la lección es clara: el código procedente de un desconocido, incluso cuando esa persona se presenta como un reclutador legítimo y ha mantenido varias conversaciones convincentes, debe tratarse con el mismo nivel de desconfianza que cualquier otro contenido descargado de Internet. La confianza se construye con el tiempo, pero la ejecución de código arbitrario en un equipo de trabajo no admite medias tintas.
Para las organizaciones, la conclusión apunta en la misma dirección pero con una responsabilidad añadida: proteger los activos corporativos implica también definir protocolos para las actividades personales de los empleados que puedan intersectar con los sistemas de la empresa. La seguridad ya no puede limitarse al perímetro de la organización; debe extenderse al comportamiento individual de cada profesional que, a menudo sin saberlo, se convierte en el eslabón más vulnerable de la cadena.
La operación WaterPlum pasará a los anales de la ciberseguridad no por la sofisticación de su malware, sino por la elegancia de su ingeniería social. No necesitó vulnerabilidades de día cero ni exploits complejos. Solo necesitó que miles de desarrolladores hicieran exactamente aquello para lo que están entrenados: resolver una prueba técnica. La diferencia entre un proceso de selección legítimo y un ataque exitoso será, a partir de ahora, mucho más difícil de distinguir.